Sploitus

Exploit for cve-2025-29927-lab

kitploit · 2026-09-03

Exploit Code

MARKDOWN31 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SWAPNILDESHPANDE-CVE-2025-29927-LAB
# Лаборатория CVE-2025-29927

Минимальная лаборатория воспроизведения для CVE-2025-29927 — обход авторизации промежуточного слоя Next.js (CVSS 9.1).

Сопутствующая статья: N-Day анализ на Medium

## Что это такое

Приложение Next.js 15.2.2 (уязвимое) с маршрутом `/dashboard`, защищённым cookie. Проверку аутентификации в middleware можно обойти, отправив единственный HTTP-заголовок — учётные данные не требуются.

## Требования

  * Node.js 18+



## Установка

root@kitploit:~
    
    
    git clone https://github.com/SwapnilDeshpande/cve-2025-29927-lab
    cd cve-2025-29927-lab
    npm install   # pins to Next.js 15.2.2 (vulnerable)
    npm run dev -- --port 3001
    

## Воспроизведение обхода

**Шаг 1 — Убедитесь, что middleware блокирует неаутентифицированные запросы:**